Los sistemas anti-bots ahora favorecen a los phishers: Wazza oculta Adobe tras un sistema de filtros

Los sistemas anti-bots ahora favorecen a los phishers: Wazza oculta Adobe tras un sistema de filtros

Un único enlace sospechoso puede parecer inofensivo para los sistemas de seguridad y totalmente distinto para su objetivo.

image

La URL de phishing Wazza primero decide si mostrar la trampa al visitante, y solo después abre una página diseñada para parecer Adobe. ANY.RUN describió el nuevo conjunto, dirigido a bancos, empresas manufactureras y organismos gubernamentales en Estados Unidos, Europa y Australia. La característica principal de la campaña no está en el diseño del señuelo, sino en la ruta de entrega.

La cadena comienza en los subdominios boegl-krysl.eu y envía el navegador a /api/wazza-config, donde el servidor verifica si la dirección pertenece a una campaña activa. Luego la infraestructura llama a un nodo en workers.dev, entrega al visitante un marcador y crea, a través de /api/mint-token, un token de sesión firmado y de corta duración. Después el token se convierte en un pase para la siguiente etapa de verificación.

Tras enviar el token a check.boegl-krysl.eu, el conjunto lo compara con los datos del navegador y filtra el tráfico no deseado. Solo el visitante que supera el filtro llega, mediante redireccionamientos adicionales /r y /meline, a la página final de phishing. Un escáner automático o un visitante casual puede recibir otra respuesta y no ver el contenido peligroso en absoluto.

El señuelo final imita Adobe y usa el esquema de códigos de dispositivo en lugar del formulario habitual para robar contraseñas. El mecanismo fue creado para iniciar sesión en dispositivos sin navegador o teclado cómodos. Cuando se abusa, la víctima es persuadida para confirmar un código vinculado a un intento de acceso ajeno. Ese tipo de phishing mediante códigos permite al atacante obtener acceso a la cuenta o a la sesión.

El phishing mediante códigos de dispositivo ya se ha convertido en una dirección propia de ataques. En la primavera de 2026 se registró un repentino aumento de campañas de este tipo, y EvilTokens automatizó la emisión de códigos y el control posterior de acceso. Wazza añade a la mecánica conocida una capa de ocultamiento con enrutamiento, tokens de corta duración y verificación de la telemetría del navegador.

La publicación no nombra organizaciones concretas comprometidas, ni la cantidad de afectados ni el daño confirmado. La parte registrada de la historia se limita a la infraestructura, los sectores objetivo y el funcionamiento de la cadena de phishing. Las posibles consecuencias comienzan tras la confirmación exitosa del inicio de sesión e incluyen la toma de la cuenta, el abuso de la cuenta corporativa y nuevos envíos de mensajes en nombre de la víctima.

Microsoft recomienda bloquear el flujo de códigos de dispositivo donde el mecanismo no sea necesario y permitirlo solo para escenarios específicos mediante Acceso condicional. Desde el 1 de julio de 2026, los nuevos inquilinos de Microsoft Entra con Security Defaults activados ya bloquean este método de acceso por defecto. Para Wazza, la filtración añade un problema: la comprobación de una URL sospechosa puede resultar insuficiente.